Уразливість Insecure Direct Object Reference у WP Job Portal

Уразливість CVE-2024-13873 у плагіні WP Job Portal дозволяє автентифікованим користувачам видаляти фото профілів. Рекомендується оновлення та обмеження доступу.
CVE-2024-13873CVSS 4.3Web

Уразливість Insecure Direct Object Reference у WP Job Portal

Уразливість CVE-2024-13873 у плагіні WP Job Portal дозволяє автентифікованим користувачам видаляти фото профілів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
23.8%
Активно використовується
немає в KEV
Продукт
wp job portal

Що відомо

Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference у функції deleteUserPhoto(), що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти фотографії профілів інших користувачів. Офіційне видалення файлів не відбувається, але це може вплинути на відображення профілів.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном WP Job Portal ця уразливість може призвести до несанкціонованого видалення фотографій користувачів, що впливає на довіру та якість користувацького досвіду. Хоча файли не видаляються фізично, порушення цілісності профілів може створити додаткові адміністративні витрати та негативний імідж.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Job Portal від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до функції видалення фотографій, переглянути журнали активності на предмет підозрілих дій та застосувати заходи з мінімізації ризиків, наприклад, обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки